红队-针对某集团的Web打点突破

admin 2024年6月3日18:50:08评论43 views字数 1299阅读4分19秒阅读模式

开局一个登录口

红队篇-针对某集团的Web打点突破

对页面进行目录fuzz发现/ct/account.html页面存在

红队篇-针对某集团的Web打点突破

打开后发现有个添加账户的功能,点击后竟直接跳转到了系统后台首页,算是绕过登录红队篇-针对某集团的Web打点突破红队篇-针对某集团的Web打点突破

对添加账户进行抓包分析,可以发现是POST请求的API接口,分析后此接口用来生成用户的token,图中可以看到生成的token为admin红队篇-针对某集团的Web打点突破查看页面源代码可以看到红队篇-针对某集团的Web打点突破红队篇-针对某集团的Web打点突破

将跳转的URL复制下来,分析后可以看到xtoken的值等于API生成的token值,此处就在想会不会存在任意用户登录?

URI如下:

http://10.0.0.1:9999/cg/#/login?client=client_guarantee&xtoken=asIcWAwFI19L3B-Vy2clxxxxxxxxxxxxxxx&redirect=EXPN_FUND_ADMT%2FEXPN_FUND_ADMT0004

尝试生成其他用户的token,因在后台发现存在id为mengxufei的用户,这里就以mengxufei为例,可以成功生成token红队篇-针对某集团的Web打点突破

将生成的token复制到URL的xtoken里,可以成功登录红队篇-针对某集团的Web打点突破

此时,burp被动扫描传来捷报,扫描到数个api接口的swagger文档红队篇-针对某集团的Web打点突破

直接访问发现403,需要鉴权红队篇-针对某集团的Web打点突破

将登录后台的jwt凭证填入到Google插件,鉴权成功可以看到swagger页面红队篇-针对某集团的Web打点突破

根据报错判断后端服务器为Springboot红队篇-针对某集团的Web打点突破

于是顺手探测Springboot的相关漏洞,但只存在端点泄露,并无heapdump和env红队篇-针对某集团的Web打点突破

通过swagger发现某接口存在附件下载的功能,将filepath修改为../../../etc/shadow发现可以成功实现任意文件读取红队篇-针对某集团的Web打点突破红队篇-针对某集团的Web打点突破

通过读取root目录下的.bash_history文件可以看到编辑过application-mysql.yml文件红队篇-针对某集团的Web打点突破

通过构造路径读取此文件,发现数据库以及redis等敏感信息泄露红队篇-针对某集团的Web打点突破

以上的打点已经用了很长时间,但始终无法获取到权限,不甘放弃于是准备阅读一下js文件,在app.js里发现存在上传图片的功能红队篇-针对某集团的Web打点突破

利用burp构造上传数据包,可以发现上传txt后缀的文件,但是访问后不解析,包括jsp文件红队篇-针对某集团的Web打点突破

后来尝试了各个swagger的上传接口,最后结果都是为不解析,跨目录也尝试过但也不行。

后来重新看了一下添加账户的功能,发现此接口同时也存在信息泄露,通过抓包可以看到用户的密码被写到了请求包里,加密是AES红队篇-针对某集团的Web打点突破

day2:
第二天在之前进入的后台系统里过一遍功能,结果通过里面的某项功能跳转到了另一个系统,路径为/x_desktop/,不过此系统需要账号密码,因之前在后台发现了一个sql注入,可以dump之前系统的用户和密码,准备来撞库一波

红队篇-针对某集团的Web打点突破

经过撞库发现并未成功,后来看了下源代码,发现此系统前端源码包含特征o2oa,于是去百度搜索官方文档找账户密码红队篇-针对某集团的Web打点突破

默认密码登录成功红队篇-针对某集团的Web打点突破

紧接着利用公开的漏洞打一波,收获得rce一枚红队篇-针对某集团的Web打点突破红队篇-针对某集团的Web打点突破

反弹shell成功,拿下root权限红队篇-针对某集团的Web打点突破

  

                                                      [全文完]

原文始发于微信公众号(Evilc0de 安全团队):红队篇-针对某集团的Web打点突破

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月3日18:50:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   红队-针对某集团的Web打点突破https://cn-sec.com/archives/2810467.html

发表评论

匿名网友 填写信息